Google 借助 AI 单月修复超千个 Chrome 漏洞,超过去两年总和

Google 借助 AI 单月修复超千个 Chrome 漏洞,超过去两年总和

事件概述

近日,Google 安全团队宣布了一项里程碑式成果:在 **2025 年 4 月** 期间,借助人工智能系统,团队成功修复了 **超过 1,200 个** Chrome 浏览器漏洞。这一数字不仅刷新了单月修复记录,更超过了此前 **两年** 的总修复量(约 1,050 个)。该进展标志着 AI 在软件安全维护领域进入了规模化应用阶段。

背景:为何漏洞修复如此困难?

Chrome 作为全球份额最高的浏览器,其代码库规模超过 **2,500 万行**,且持续迭代。传统修复流程依赖安全研究员手动分析漏洞报告、定位根因、编写补丁并进行回归测试,周期通常以周或月计。加之漏洞类型多样(内存安全、逻辑缺陷、沙箱逃逸等),修复效率长期受限于人力瓶颈。此前两年共修复约 1,050 个漏洞,平均每月仅 44 个,远低于新漏洞的发现速度。

AI 如何实现“量级突破”?

Google 安全团队部署的 AI 系统,核心包含三个模块:

1. **自动化漏洞分类与优先级排序**:基于大语言模型(LLM)对 Bug 报告进行语义理解,自动识别漏洞类型、影响范围与利用难度,将人工筛选时间从数小时压缩至分钟级。
2. **智能补丁生成**:通过训练百万级历史补丁数据,AI 可针对常见模式(如内存越界、整数溢出)直接生成代码修复建议,准确率达 **78%**,剩余部分由人类工程师复核。
3. **回归测试加速**:AI 自动构建针对性测试用例,将补丁验证周期从平均 2 天缩短至 4 小时,同时降低漏测风险。

影响与潜在挑战

这一成果对浏览器安全生态具有深远意义:

– **零日漏洞窗口缩小**:快速修复意味着攻击者利用漏洞的时间窗口大幅压缩,尤其在 Chrome 自动更新机制配合下,数亿用户可更快获得保护。
– **安全工程师角色转变**:人类专家从重复性修 bug 转向高价值任务——设计安全架构、审查 AI 生成代码的可靠性,以及处理罕见复杂漏洞。
– **潜在风险**:AI 生成的补丁若存在逻辑错误,可能引入新漏洞。Google 表示已建立多层验证机制,包括形式化验证与 A/B 测试,确保补丁质量不低于人工水平。

展望

Google 计划将这套 AI 系统推广至 Android 系统内核、开源库等更多项目。若该模式持续验证成功,**AI 驱动的大规模漏洞修复** 将成为行业标准,重新定义软件安全维护的效率基准。然而,如何平衡自动化速度与代码安全性,将是所有安全团队需要持续探索的课题。

相关文章